chroot 的service被入侵後,有什麼不同? - Linux

Eartha avatar
By Eartha
at 2010-08-05T10:55

Table of Contents

※ 引述《kadok (暗夜流星)》之銘言:
: chroot 的service被入侵後,有什麼不同?
: 很多service建議做chroot處理
: 那麼這樣的處理
: 在防止被入侵
: 但,如果chroot後,還被入侵,那會發生什麼事?

chroot 如果真的被入侵

人侵者也是可以真的取得 root 權限喔

這個權限和在 chroot jail 以外的 root 是一樣的

它很強,它可以 change root 回來

所以 chroot 其實不是這麼安全

一般會搭配其它措施來防止被拿到 chroot jail 裡的 root

比如把chroot jail裡的檔案系統掛載成read only

而可以寫入的部分掛載成 noexec

不過 chroot 最大的功用應該還是 "乾淨" 吧

不僅隔離了檔案系統的存取

chroot jail 裡也只有非常少的程式可用

如果 chroot jail 沒有 bash

沒有 sshd 沒有 gcc .... 要攻擊會變得很難

想上傳執行檔? 抱歉,檔案系統 read only

處理的好的話,就只剩下核心可能有bug而已

--
Tags: Linux

All Comments

Skylar Davis avatar
By Skylar Davis
at 2010-08-09T08:59
學了一課感恩@@!
Kama avatar
By Kama
at 2010-08-13T01:27
感謝

無法安裝ubuntu 7.10...

Barb Cronin avatar
By Barb Cronin
at 2010-08-05T10:36
如題 因為我想要跑CIC的cadence 電路模擬軟體 已經確認10.04版無法使用(因為無法產生netlist) 目前已經確認7.10版可以 但是我把光碟放進去 ubuntu光棒左右晃了之後 進去文字介面 (initramfs)可以打字 但是無法進入圖形介面 我改用alternate版的安裝光碟 ...

chroot 的service被入侵後,有什麼不同?

Hedwig avatar
By Hedwig
at 2010-08-05T08:19
chroot 的service被入侵後,有什麼不同? 很多service建議做chroot處理 那麼這樣的處理 在防止被入侵 但,如果chroot後,還被入侵,那會發生什麼事? -- ╭ 這篇文章讓你覺得?═════════════════════════╮ ║ by ycat ...

ACER AO752 LINUXMINT9 安裝心得

Mason avatar
By Mason
at 2010-08-05T02:36
上次發了F9E的mint9安裝完成心得文後 今天來的是ao752的安裝心得 由於原本的F9E讓我在學校跟家中帶來帶去覺得有點重 所以經過百般考量我就去買了台可方便讓我攜帶的筆電 選的是acer 的 ao752 ao752有兩種cpu的版本 一種是intel的su2300 一種是intel的 ...

OPENsuse下MAKE winetrick的問題…

Franklin avatar
By Franklin
at 2010-08-04T20:35
最近SC2出了~用OPENsuse下載了wine看看,結果打開了安裝視窗,看見了一二代人類代表 著名的光頭女,但是卻不能安裝? 上網查查查,砍掉重灌wine好幾次還是不能裝…於是想要用winetrick的方法來試試看… 方法的網址如下: http://appdb.winehq.org/objectManag ...

如何查詢某檔案被哪些程序改過

Sandy avatar
By Sandy
at 2010-08-04T18:05
由於最近 NAS 上的 linux 被入侵 對方建立一個 guest 帳號,並且硬將FTP改成 guest 來執行 因此就可以藉由 guest 來登入系統 最後處置手段是要砍掉 guest 這個帳號 但是在啟動 proftpd 時,會由於無 .conf 中查無 guest 帳號而無法啟動 .c ...